Tolkun yhteenveto EU:n tekoälyasetuksesta

EU:n tekoälyasetuksen vaatimuksiin kannattaa valmistautua nyt, vaikka AI Omnibus lykkäsi osaa korkean riskin tekoälyjärjestelmiä koskevista velvoitteista vuosille 2027–2028.

Blogiteksti tiivistettynä

  • EU:n tekoälyasetuksen vaatimuksiin kannattaa valmistautua nyt, vaikka AI Omnibus lykkäsi osaa korkean riskin tekoälyjärjestelmiä koskevista velvoitteista vuosille 2027–2028.
  • Elokuussa 2026 korostuvat erityisesti läpinäkyvyysvaatimukset, AI-lukutaito ja se, että käyttäjille kerrotaan selkeästi, milloin he asioivat tekoälyn kanssa tai näkevät tekoälyn tuottamaa sisältöä.
  • Organisaation on tunnistettava, käyttääkö se tekoälyä tavallisissa työkaluissa vai korkean riskin käyttökohteissa, sillä velvoitteet ja aikataulut riippuvat tästä merkittävästi.
  • Ensimmäiset käytännön askeleet ovat AI-käyttöpolitiikka, henkilöstön koulutus, hyväksyttyjen työkalujen lista sekä selkeät ohjeet siitä, mitä tietoja tekoälypalveluihin saa syöttää.

Vaikka EU:n tekoälyasetuksen AI Omnibus -muutos siirsi joidenkin korkean riskin tekoälyjärjestelmien määräaikoja eteenpäin, se ei tarkoita, että asiaa kannattaa lykätä organisaatiossa hamaan tulevaisuuteen.

Asetuksen seuraavat olennaiset päivämäärät ovat tässä:

  • 2.8.2026 – Läpinäkyvyysvaatimukset ja täytäntöönpano käynnistyvät laajasti
  • 2.12.2027 / 2.8.2028 – Korkean riskin järjestelmiä koskevat eli Omnibus-lykkäyksen piirissä olevat vaatimukset astuvat voimaan

Keskeinen kysymys on, kehittääkö organisaatiosi tekoälyä vai käyttääkö se sitä. Velvoitteet ja aikataulu riippuvat nimittäin merkittävästi tästä jaosta.

Mitä elokuu 2026 tuo tullessaan?

Elokuussa voimaan astuva laaja soveltamisvaihe koskee erityisesti läpinäkyvyyttä. Käyttäjälle on kerrottava, kun hän asioi tekoälyn kanssa, ja AI:n tuottama tai manipuloima sisältö on merkittävä asianmukaisesti.

Jos organisaatiossasi käytetään tekoälyä pääasiassa yleisissä työkaluissa, kuten Copilotissa tai ChatGPT:ssä, muutos ei tuo suuria uusia velvoitteita. Tärkeintä on varmistaa henkilöstön riittävä AI-lukutaito sekä se, että tekoälyn käytöstä kerrotaan asianmukaisesti tilanteissa, joissa läpinäkyvyysvaatimukset sitä edellyttävät.

Jos käytössä on sen sijaan korkean riskin tekoälyjärjestelmiä, kuten esimerkiksi rekrytoinnissa, luotonannossa tai terveydenhuollossa, AI Omnibus -muutos on siirtänyt suurimman osan näistä velvoitteista joulukuulle 2027 tai elokuulle 2028 riippuen käytettävästä järjestelmästä.

Lisäaika ei kuitenkaan ole syy jäädä odottamaan, vaan juuri nyt oikea hetki kartoittaa tilanne ja valmistautua ennen kuin täytäntöönpano käynnistyy täydellä painollaan. Selkeä viestintä siitä, mitkä AI-palvelut ovat organisaation sallimia ja työntekijöiden kouluttaminen siihen liittyen, mitä tietoja AI-palveluihin saa syöttää, ovat tärkeitä askeleita vahinkojen välttämiseksi.

Vanhat vaatimukset uudessa kontekstissa

Tekoälyasetus koskee henkilötietojen ja muun luottamuksellisen tiedon käsittelyä AI-aikakaudella. Vaatimukset ovat pitkältä samoja kuin jo vuosia voimassa olleessa GDPR tietosuoja-asetuksessa. Uutta on se, että nämä samat periaatteet on nyt huomioitava myös tekoälyn käytössä.

Käytännössä se tarkoittaa sitä, että organisaation tulee pystyä vastaamaan kysymykseen: miten varmistetaan, ettei henkilötietoja tai muuta luottamuksellista informaatiota päädy vahingossa esimerkiksi kielimallien koulutusaineistoksi tai muuten väärille tahoille?

Tekoälyn tietoturva ei ole yhden ratkaisun kysymys

Tekoälyn tietoturvaan on myös tarjolla ratkaisuja, jotka auttavat edellä mainittuun kysymykseen vastaamisessa. Ratkaisuilla voidaan mm. estää luottamuksellisten tietojen päätyminen AI-palveluihin, saada näkyvyys organisaatiossa käytettäviin palveluihin ja estää ei-toivottujen palveluiden käyttö.

Selaimen kautta tapahtuvaa tekoälyn käyttöä voidaan suojata selainlaajennuksilla ja työasemiin asennettavilla agenttipohjaisilla ratkaisuilla, jotka suojaavat mm. ohjelmistokehittäjien käyttämiä tekoälytyökaluja tai Microsoft Copilotin kaltaisia, syvälle järjestelmiin integroituja ratkaisuja, joita selainlaajennus ei tavoita.

AI-tietoturvaa voidaan toteuttaa myös verkkotasolla: organisaation tietoliikenne ohjataan yhteyspisteen läpi, jossa tietoturvakontrollit estävät henkilötietojen tai tuotekehitystiedon vuotamisen kielimalleille tai niiden koulutusmateriaaliksi.

Tekninen suojaus ei kuitenkaan yksin riitä. Vähintään yhtä tärkeää on hallinnollinen puoli eli organisaation tekoälypolitiikka ja selkeät käytännöt siitä, mitä työkaluja saa käyttää, miten ja millä tiedolla. Ilman tätä tekniset kontrollit jäävät irrallisiksi, eikä henkilöstö välttämättä ymmärrä, miksi tietyt rajoitukset ovat olemassa.

Mitä kannattaa tehdä ensin?

Oikea lähestymistapa riippuu aina organisaation omasta ympäristöstä, riskiprofiilista ja siitä, missä ja miten tekoälyä jo käytetään. Yhtä yleispätevää ratkaisua ei ole, vaan pikemminkin kyse on siitä, miten eri keinoja yhdistetään juuri kyseiselle organisaatiolle sopivalla tavalla.

On tärkeää kyetä kartoittamaan, missä tekoälyn käyttö organisaatiossa todella tapahtuu, ja sitten löytämään siihen sopivat tekniset ja hallinnolliset ratkaisut – yhdistämällä tarvittaessa yhden tai useamman asiantuntijakumppanin osaamista.

Jos organisaatiossa käytetään pääasiassa ChatGPT:tä ja Microsoft Copilotia toimistotyössä, voivat ensimmäiset askeleet tekoälyasetuksen vaatimusten osalta olla esim. seuraavanlaiset:

  1. AI-käyttöpolitiikan laatiminen.
  2. Henkilöstön AI-koulutus.
  3. Ohjeistus sallituista ja kielletyistä tiedoista, joita AI-palveluihin saa syöttää.
  4. Luettelo hyväksytyistä AI-työkaluista.
  5. Prosessi uusien AI-työkalujen arviointiin ennen käyttöönottoa.

Esimerkiksi näin päästään liikkeelle EU AI Actin vaatimusten täyttämisessä ilman raskasta hallinnollista taakkaa. Vaikka elokuun deadline ei enää aiheuta paniikkia, on nyt hyvä hetki aloittaa kartoitus valmiuden varmistamiseksi ennen kuin vaatimukset astuvat voimaan täydellä painollaan.